ENTEGRE KALİTE VE BİLGİ GÜVENLİĞİ POLİTİKASI

1. AMAÇ

Bu politikanın amacı; Mytech Teknoloji Yazılım A.Ş. Üst Yönetiminin kalite ve bilgi güvenliği konusundaki niyet, taahhüt ve yönelimini beyan etmek ve Entegre Yönetim Sistemi kapsamındaki tüm faaliyetlere yön verecek temel ilkeleri belirlemektir. Politika, TS EN ISO 9001:2015 madde 5.2 ve TS EN ISO/IEC 27001:2022 madde 5.2 şartlarını karşılamak üzere hazırlanmıştır.

2. KAPSAM

Bu politika, EYS-KP-01 Kapsam, Bağlam ve İlgili Taraflar Analizi dokümanında tanımlanan kapsam dâhilindeki tüm lokasyonları, süreçleri, bilgi varlıklarını ve tüm çalışanları kapsar. Kuruluşun bilgi sistemlerine erişim sağlayan tedarikçi personeli, danışmanlar, stajyerler ve ziyaretçiler de politikanın kapsamındadır.

3. POLİTİKA ESASLARI

Mytech Teknoloji Yazılım A.Ş. olarak; müşterilerimize sunduğumuz yazılım ürün ve hizmetlerinin kalitesini sürekli iyileştirmeyi ve bize emanet edilen bilginin gizliliğini, bütünlüğünü ve erişilebilirliğini korumayı, işimizin birbirinden ayrılmaz iki parçası olarak görüyoruz. Kalite ve bilgi güvenliği bizim için ayrı ayrı yürütülen faaliyetler değildir. Bir yazılımın doğru çalışması kadar, o yazılımın işlediği verinin korunması da müşterimize verdiğimiz sözün parçasıdır. Bu nedenle yönetim sistemimizi TS EN ISO 9001:2015 ve TS EN ISO/IEC 27001:2022 standartlarına uygun olarak, bütünleşik tek bir sistem hâlinde kurduk ve işletiyoruz. Bu doğrultuda Mytech Teknoloji Yazılım A.Ş. Üst Yönetimi olarak;
  • Müşterilerimizin şartlarını eksiksiz anlamayı ve taahhüt ettiğimiz kalite ve güvenlik seviyesinin dışına çıkmamayı,
  • Ürün ve hizmetlerimize uygulanabilir tüm yasal, düzenleyici ve sözleşmesel şartları karşılamayı; kişisel verileri 6698 sayılı Kanun ve ilgili mevzuata uygun olarak işlemeyi ve korumayı,
  • Kalite ve bilgi güvenliğini birbirinden ayrı iki sistem olarak değil, bütünleşik tek bir yönetim sistemi içinde yürütmeyi ve etkinliğini sürekli iyileştirmeyi,
  • Yazılımlarımızı planlı, izlenebilir ve test edilebilir bir yaşam döngüsü içinde geliştirmeyi; güvenliği sonradan eklenen bir katman olarak değil, tasarım aşamasından itibaren ürünün bir parçası olarak ele almayı,
  • Bize emanet edilen bilginin gizliliğini, bütünlüğünü ve erişilebilirliğini korumayı; bilgi varlıklarımızı sınıflandırmayı, erişimi yetkilendirmeyi ve riskleri sistematik bir yöntemle değerlendirip işlemeyi,
  • Müşteri şikâyetlerini ve bilgi güvenliği ihlal olaylarını kayıt altına almayı, kök nedenini gidermeyi ve iş sürekliliğimizi düzenli testlerle güvence altına almayı,
  • Tedarikçilerimizin kalite ve güvenlik yeterliliğini değerlendirmeyi; çalışanlarımıza düzenli kalite ve bilgi güvenliği farkındalık eğitimi vermeyi,
  • Müşteri memnuniyetini ölçmeyi, ölçülebilir hedefler belirleyip izlemeyi ve yönetim sistemimizin işletilmesi için gerekli kaynağı sağlamayı
taahhüt ederiz.

3.1. Bilgi Güvenliğinden Ne Anlıyoruz

Bilgi güvenliği; Kuruluşun ve müşterilerinin bilgi varlıklarının gizliliğinin (yalnızca yetkili kişilerce erişilebilir olması), bütünlüğünün (doğru ve eksiksiz kalması) ve erişilebilirliğinin (ihtiyaç duyulduğunda kullanıma hazır olması) korunmasıdır. Bu üç nitelik, hangi bilgi hangi ortamda bulunursa bulunsun Kuruluşun tüm faaliyetlerinde esas alınır.

3.2. Amaç ve Hedefler

Bu politikadan türetilen ölçülebilir kalite ve bilgi güvenliği amaç ve hedefleri yıllık olarak belirlenir, ilgili süreç ve seviyelere yayılır ve EYS-LS-05 Amaç ve Hedefler Takip Listesinde izlenir. Hedeflerin gerçekleşme durumu Yönetimin Gözden Geçirmesi toplantısında değerlendirilir ve bir sonraki döneme ait hedefler bu değerlendirme sonucunda belirlenir. Hedeflerin gerçekleşme oranı aşağıdaki ölçütlere göre değerlendirilir:
Gerçekleşme Oranı Değerlendirme
%85 ve üzeri Hedefe ulaşılmıştır. Bir sonraki dönem için hedef seviyesi gözden geçirilir.
%60 – %84 Kısmen ulaşılmıştır. Bir sonraki YGG toplantısına kadar izlemede tutulur.
%60’ın altı Ulaşılamamıştır. Kök neden analizi yapılır; hedef, yöntem veya kaynak yeniden düzenlenir.
 

3.3. Muafiyet ve İstisnalar

Bu politikadan veya bağlı konuya özgü politikalardan sapma gerektiren durumlarda, talep gerekçesi ve süresi belirtilerek EYS Yönetim Temsilcisine yazılı olarak iletilir. Talep, EYS-PR-02 Risk ve Fırsat Yönetimi Prosedürüne göre değerlendirilir; ortaya çıkan artık risk aynı prosedürde tanımlanan yetki seviyesince onaylanmadan muafiyet verilmez. Verilen tüm muafiyetler süreli olarak tanımlanır, EYS-LS-06 Risk ve Fırsat Envanterine kaydedilir ve süre sonunda yeniden değerlendirilir.

4. SORUMLULUKLAR VE POLİTİKANIN GÖZDEN GEÇİRİLMESİ

Entegre Yönetim Sisteminin başarılı bir şekilde uygulanmasından öncelikle Üst Yönetim, uygulanmasından ise tüm çalışanlar sorumludur. Kuruluşun bilgi sistemlerini kullanan ve kurumsal bilgiye erişen her kullanıcı, bu politikada ve alt dokümanlarda tanımlanan sorumlulukları kabul etmiş sayılır.
Rol Sorumluluk
Üst Yönetim Politikayı belirler, onaylar ve duyurur; kaynakları sağlar; yüksek seviyeli risklerin ve artık risklerin kabulünü onaylar.
EYS Yönetim Temsilcisi Yönetim sisteminin kurulması, işletilmesi ve izlenmesini koordine eder; performansı Üst Yönetime raporlar.
Birim Yöneticileri Kendi süreçlerinde politikanın uygulanmasını sağlar; hedeflerin gerçekleşmesinden sorumludur.
Tüm Çalışanlar Politikaya ve alt dokümanlara uyar; tespit ettiği uygunsuzluk ve ihlalleri bildirir; farkındalık eğitimlerine katılır.
  Bu politika, çalışanlara kurumsal e-posta ve oryantasyon eğitimi yoluyla duyurulur; kamuya açık nitelikte olduğundan ilgili taraflarla talep hâlinde paylaşılabilir. Politika yılda en az bir (1) kez, Yönetimin Gözden Geçirmesi toplantısında sürekli uygunluğu, yeterliliği ve etkinliği açısından gözden geçirilir. Kuruluşun stratejik yönünde, kapsamında, yasal şartlarda veya tehdit ortamında önemli bir değişiklik olması hâlinde gözden geçirme ayrıca tekrarlanır.

5. YAPTIRIM

Bu politikaya ve Entegre Yönetim Sistemi kapsamındaki diğer dokümanlara aykırı davranışlar, Kuruluşun disiplin süreci kapsamında değerlendirilir. Kasıt, ağır ihmal veya tekrar hâlinde iş sözleşmesinin feshine kadar varan yaptırımlar uygulanabilir; ayrıca doğan zarara ilişkin hukuki ve cezai sorumluluk saklıdır. Tedarikçi, danışman ve diğer üçüncü taraf personeli bakımından yaptırım, taraflar arasındaki sözleşme ve gizlilik taahhütnamesi hükümlerine göre uygulanır.

6. İLGİLİ DOKÜMANLAR

  • EYS-KP-01 Kapsam, Bağlam ve İlgili Taraflar Analizi
  • EYS-PR-02 Risk ve Fırsat Yönetimi Prosedürü
  • EYS-PR-16 Uygunsuzluk, DÖF ve Sürekli İyileştirme Prosedürü
  • EYS-LS-05 Amaç ve Hedefler Takip Listesi
  • EYS-UB-01 Uygulanabilirlik Bildirgesi
 

REVİZYON KAYITLARI

Rev. No Tarih Revizyon Nedeni / Açıklama Revize Edilen Bölüm
00 02.02.2026 İlk yayın.